学校无线网络建设方案.pdf
《学校无线网络建设方案.pdf》由会员分享,可在线阅读,更多相关《学校无线网络建设方案.pdf(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、*铁路*学校宿舍无线网络建设方案目录第一章项目背景.31.1 无线网络建设背景.31.2 需求分析.32.1.1 项目建设要求.31.3 方案设计原则.41.3.1 基础方案设计原则.4第二章 无线网络规划.52.1 学校无线网络建设整体规划.52。2 宿舍无线网络规划.52.3 基础网络规划.62.4 网络安全规划.82。5 认证计费.82.5.1 设计原则.82。5。2 设计目标.82.5.3 运营网络设计方案.92.5。4 统一身份认证融合.11第三章 智分解决方案优势.133.1 整体优势.133.1。1 智分型 AP-无线网络设计简单方便.133。1。2 美化天线-无线部署美观大方.
2、133。1.3“ishare”技术无处不在的满格信号.133.1。4 双信道无线覆盖-节省信道资源.143.1.5 双路设计公平高效.143.1.6 智能功率调整-节能更减干扰.153。1.7 认证管理-利益保障.15第一章第一章项目背景项目背景1.11.1 无线网络建设背景无线网络建设背景无线局域网技术是新世纪无线通信领域最有发展前景的技术之一,随着下一代宽带无线接入方式的宽带化、移动化、IP化理念的提出,WLAN凭借其接入速率高、架构使用便捷、系统费用低廉及可扩展性较好等优点,应用日趋广泛,成为近些年来各行各业信息化建设的重点之一.校园中各种各样的WLAN终端如笔记本电脑、PDA、支持Wi
3、Fi的千元智能机、即拍即传的数码相机如雨后春笋般涌现出来,同时价格越来越低,普及程度越来越高,而且学生群体重点活动区域宿舍的有线网络无法满足学生使用智能终端无线上网的迫切需求,所以无线宿舍网成为校园网建设的新热点.1 1。2 2 需求分析需求分析2.1.12.1.1 项目建设要求项目建设要求项目建设的总体目标项目建设的总体目标利用先进的无线网络技术完成对*铁路*学校学生宿舍楼的无线信号覆盖,使学校学生能够在宿舍方便高效地使用无线网络;构建一个真正可用的无线网络,满足学校日益增长的移动终端如笔记本电脑、PDA、手机、平板电脑对互联网访问的需求;促进无线业务全面开展,改进管理方式,提高工作效率,推
4、动*铁路*学校信息化建设.项目具体的建设目标项目具体的建设目标铁路*学校无线网络建设项目中用户场景属于多房间隔断、有屏蔽门、走道侧无窗设计等复杂、恶劣的无线部署环境,这对无线网络建设提出了更高的要求。信号覆盖要求:信号覆盖要求:宿舍基本上都是钢混墙壁、防盗门、无窗设计,有的甚至存在入户厕所等特殊的房屋格局,而房间内才是用户使用无线的主要区域.用户在室内使用的移动终端对无线信号灵敏度较高,所以室内的无线信号质量必须要满足移动终端应用需求。数据传输性能要求:数据传输性能要求:无线网络中用户的网络应用复杂,并发用户数较多,属于高密度无线接入。*铁路*学校宿舍网中每个房间平均6 个用户,而且多以游戏、
5、视频、下载、聊天、上网为主,需要一个具有高稳定性、高带宽的无线网络。信号干扰要求信号干扰要求:学校宿舍楼内房间数量较多,为了实现全面有效的无线信号覆盖,则需进行无线接入点的密集部署,但这样就可能存在同频干扰的问题,而同频干扰往往会导致整网性能低下,无线网络不可用的问题。所以低干扰、高可用也是无线网络建设的重点需求之一。美观、管理维护要求:因为学校对楼道间、房间内的美观度有较高要求,无线网络建设施工不得对现有装修造成较大面积的破坏,不能影响环境的美观度.而无线网络维护对运维人员专业技术能力要求较高,所以整个无线网络结构要简单,涉及设备尽量要少,管理维护要方便。1 1。3 3 方案设计原则方案设计
6、原则1.3.11.3.1 基础方案设计原则基础方案设计原则*铁路*学校无线网络的建设目标是实现类宿舍网环境下的无线网络全面覆盖,为满足智能终端用户无线上网、无线业务开展构建一个真正可用的无线网络.总体要求:总体要求:一、高信号质量:保证用户环境下房间内各个角落的无线信号强度60dBm,注重满足应用及终端使用需求;二、高数据传输性能:支持最新的 802。11n 标准并满足高密度用户的无线接入需求,提供高数据传输速率;三、低干扰:确保同一房间内同频干扰信号强度-70dBm,提高整网吞吐性能,构建真正可用的无线网络;四、美观易管理:无线网络结构简单,需要管理的设备数量少,管理维护简单方便,整个无线部
7、署不影响用户环境的美观度;第二章第二章 无线网络规划无线网络规划2 2。1 1 学校无线网络建设整体规划学校无线网络建设整体规划根据前面对*铁路*学校无线网络建设原则及内容分析,结合当前学校宿舍的实际情况,此次学校无线网络建设方案主要针对无线覆盖、基础网络、数据安全的建设,下面将对无线网络建设作详细描述,整体拓扑如下:*铁路*学校无线网络建设拓扑图2 2。2 2 宿舍无线网络规划宿舍无线网络规划针对目前*铁路*学校无线网络的实际情况以及宿舍楼具体环境的分析,此次学校无线网络采用无线智分方案对学校宿舍进行无线网络建设。下面将对智分方案的构成作详细描述。新一代智分型新一代智分型 APAP智分型 A
8、P 采用了内置智能功分设计,单 AP 可进行“1 分 8”功率分配,轻松实现 8个房间的覆盖,较原智分 AP 的“1 分 6”有了更大提升。相比传统室分型方案,覆盖同样的8 个房间,为每个 AP 省去至少 1 个 2 功分器、8 个耦合器和 8 条跳线。用户不再需要维护这些安装在天花板上、不能网管的物理器件了,极大的降低了无线方案的设计、实施和维护难度。美化天线美化天线自主研发的美化天线中,既有业界目前尺寸最小的硬币型天线,其尺寸只有传统吸顶天线的 1/10,安装在墙上、天花板上几乎不会感觉到它的存在;还有极善伪装的面板型天线,外观和尺寸均与普通开关面板一致,有效地和室内装修融为一体。美化天线
9、部署在房间内简单、美观、隐蔽性极佳,消除了普通用户对于天线“辐射大”的心理障碍,非常适合在宿舍中使用。超柔低损馈线超柔低损馈线无线智分解决方案中采用的是专门定制设计的超柔低损射频线缆。在保证信号传输损耗较低同时,不断的优化线缆的线径,甚至做到了比常见的以太网网线还细,可以实现近 180的弯曲,可根据用户的实际环境进行灵活部署,大幅提升了无线网络布线的速度,而且后期管理维护也更加简单.2.32.3 基础网络规划基础网络规划核心网络部分是整网的中枢神经,几乎所有业务均需经过核心交换机,它担任着整网的数据转发决策,起到大脑的作用,这也为核心交换设备的性能及可靠性提出了相当高的挑战,以保证学校无线网络
10、的可靠、稳定。其上连防火墙,下连接入设备,保证数据交换不丢包.核心设备需具备如下功能:高性能高性能核心设备需具备万兆端口为适应了网络应用高速发展,网络带宽不断增加的需要。而万兆端口的可扩展性既方便用户现在使用万兆网络,也方便用户后续升级网络到万兆,满足当前需求,而且便于今后网络扩容。灵活完备的安全策略灵活完备的安全策略核心具有的多种内在机制可以有效防范和控制病毒传播和黑客攻击,如预防DoS 攻击、防黑客 IP 扫描机制、端口 ARP 报文的合法性检查、多种硬件 ACL 策略等,还网络一片绿色;基于硬件的 IPv6 ACL,即使在 IPv4 网络内有 IPv6 用户,也可轻松在网络边缘实现对IP
11、v6 用户的访问控制,既可允许网络内IPv4/IPv6 用户并存,也可以对IPv6 用户的访问权限进行控制,比如限制对网络敏感资源的访问等;业界领先的硬件 CPU 保护机制:特有的 CPU 保护策略(CPP 技术),对发往 CPU 的数据流,进行流区分和优先级队列分级处理,并根据需要实施带宽限速,充分保护 CPU 不被非法流量占用、恶意攻击和资源消耗,保障了CPU 安全,充分保护了交换机的安全;高可靠性高可靠性设备支持生成树协议 802。1D、802.1w、802。1s,完全保证快速收敛,提高容错能力,保证网络的稳定运行和链路的负载均衡,合理使用网络通道,提供冗余链路利用率;支持 VRRP 虚
12、拟路由器冗余协议,有效保障网络稳定;支持 RLDP,可快速检测链路的通断和光纤链路的单向性,并支持端口下的环路检测功能,防止端口下因私接 Hub 等设备形成的环路而导致网络故障的现象。方便易用易管理方便易用易管理核心设备具备灵活复用的多种千兆接口形式,可灵活满足需要多个千兆铜缆和多个千兆光纤链路的连接,方便用户灵活选择线缆;Syslog 方便各种日志信息的统一收集、维护、分析、故障定位、备份,便于管理员网络维护和管理;多端口同步监控,通过一个端口即可同时监控多个端口的数据流,可以只监控输入帧或只监控输出帧或双向帧,大大提高维护效率;CLI 界面,方便高级用户配置和使用。要实现的高速无阻塞网络架
13、构,接入设备的性能也是不容忽视的,它担任无线终端用户的快速接入网络。为保证业务可靠、稳定性,需具备一下功能:防防 ARPARP 病毒攻击病毒攻击ARP 病毒或攻击是网络中最常见,同时影响较大的一类攻击。接入交换机需支持多种模式的 ARP 防欺骗功能,不论是用户通过 DHCP 服务器自动获取地址,还是使用固定的 IP 地址,接入交换机能够记录用户真实的IP+MAC 地址,并在交换机端口收到主机发送的APR 报文时,将 ARP 报文内容和记录的 IP+MAC 地址进行比对,只对内容真实的 ARP 报文进行转发,对虚假的 ARP 报文进行丢弃,从而将 ARP 欺骗屏蔽在网络之外,保障网络用户免受AR
14、P 病毒攻击。主动防御网络中各类主动防御网络中各类 DOSDOS 攻击攻击网络由于其开放性,经常由于计算机感染病毒,或是接入网络的人员出于各种目的对网络设备、网络中的服务器进行攻击,导致网络无法正常使用.较常见的如 ARP 泛洪攻击导致网关无法响应请求、ICMP 泛洪攻击导致网络设备 CPU 负载过高无法正常工作,DHCP 请求泛洪攻击,导致 DHCP 服务器地址枯竭,用户无法正常获取IP 地址访问网络。防环路技术避免网络中出现环路导致的网络不稳定防环路技术避免网络中出现环路导致的网络不稳定网络环路是网络中经常出现的另一个导致网络不稳定的“罪魁祸首”,接入交换机需提供 STP/RSTP/MST
15、P 等生成树技术,能避免网络中由于误接环路导致网络不稳定的状况.灵活的接入控制灵活的接入控制大量网络由于需要确保接入用户身份可靠的需要,要求对接入网络的用户进行身份认证,接入交换机提供多种灵活的身份认证策略,在部署认证方案时能够满足各种不同用户和环境的需要:接入设备能够在一台交换机上同时提供802。1X 和 WEB 认证,802。1X 认证提供更严格的安全管控,WEB 认证则提供更好的用户体验,满足不同用户群体的需要。绿色节能绿色节能接入交换机针对传统交换机在噪音及能耗方面存在的问题,对节能降噪技术进行了深入研究,解决了交换机部署在办公环境噪声大、以及批量部署后带来的能耗过大的问题。2.42.
16、4 网络安全规划网络安全规划如整体设计图所示,防火墙、出口网关,所有安全产品均采用千兆双绞线连接的方式连接.在整网网络部署一台千兆防火墙,对整网进行统一病毒、攻击和木马防护;出口处部署多功能出口网关,实现对学生的上网行为管理,日志审计,流量控制,负载均衡等功能。首先保证网络和系统的整体安全运行,及时发现网络和系统主机的故障和性能瓶颈;其次通过获取安全信息的基础数据,通过对这些基础数据的协同分析得到计算环境的安全状况,依据安全状况提出安全决策;安全决策通过对网络节点的控制来实施安全策略;在智能引擎的支持下实现持续的监控、分析、决策循环。2 2。5 5 认证计费认证计费2.5.12.5.1 设计原
17、则设计原则1)先进性和成熟性认证系统设计既要采用先进的概念、技术和方法,又要注意结构、和系统平台等的相对成熟。能反映当今的认证网络建设的先进水平,而且具有良好兼容及其扩展能力。2)具有高性能、可扩展性和可管理性实现系统的扩展和维护,运营平台可以支持良好扩展,如提供集群或者分布式部署等功能,从而提高网络的易用性、可管理性,同时又具有很好的可扩充性,实现宿舍的网络的可维性。2 2。5 5。2 2 设计目标设计目标建立一个高效运营、易扩展、易管理,业界先进运营体系的认证运营网络.做到校内网络整体的管理和运营。2.5.32.5.3 运营网络设计方案运营网络设计方案认证和运营的技术选择认证和运营的技术选
18、择目前业界比较成熟和流行的认证技术有:PPPoE+Radius;WEB Portal+Radius;802.1X+Radius认证计费网关技术认证计费网关技术Web Portal 认证最初是一种业务类型(如电子邮箱、计费浏览等)的认证,通过启动一个Web 页面输入用户名/密码,实现身份认证。Web 认证目前已经成为宿舍网络平台的认证计费方式,通过 Web 页面,实现对用户是否有使用网络权限的认证。Web 认证方式有以下优点:无需特殊的客户端软件,降低网络维护工程量;无需多层数据封装,保证效率.但 Web认证也有明显的缺点,Web 承载在应用层协议上,对设备的要求较高,建网成本高;易用性不够好,
19、用户访问网络前,不管是Telnet、FTP,还是其他业务,都必须使用浏览器进行Web认证;开放性不够好,Web Portal认证方式均为各厂商私有,没有国际标准。PPPOEPPPOE 网关认证技术网关认证技术PPPoE(PPP over Ethernet)由传统的 PSTN(公共电话网)窄带拨号接入技术发展而来,其优点是与原有的窄带网络用户接入认证体系一致,操作简单且用户较容易接受.但 PPPoE也有不可避免的缺点,PPP 协议与以太网技术存在本质的差异,需要被再次封装到以太网的帧里,存在封装效率问题,而且无法支持组播业务。802.1x802.1x 认证技术认证技术IEEE 802。1x 称为
20、基于端口的访问控制协议,其实质上是交换机基于端口对用户接入的合法性进行认证,进而决定允许或拒绝用户进入网络。在 802。1x 的认证体系结构中,引入了受控端口与非受控端口两个概念,即将交换机的一个物理端口分为两个逻辑端口,同时也首次将用户的认证报文流与业务报文流区分开来.其中,非受控端口一直处于常开状态,但只能传送用户的认证、计费报文流。受控端口则可以传送用户的业务报文流。当用户尚未进行认证时,受控端口处于关闭状态,即用户无法使用网络资源;只有用户在进行合法身份认证后,交换机打开受控端口,用户开始进行正常的业务流传输。通过对三种认证技术方式的对比,在校园网建设中,应该采取以 802.1x 为主
21、体,网关认证为补充,采用两者的共同的优势进行网络认证及管理.经过分析对比,本方案建议宿舍区使用 802。1X 的技术认证方式,办公区使用基于接入交换机哦Web 认证.SAMSAM 综合认证运营方案保障网络信息安全综合认证运营方案保障网络信息安全1.SAM 认证管理解决方案支持对用户名、密码、用户IP、用户 MAC、NAS IP 等元素进行灵活绑定灵活绑定,最终做到“让正确的人,在正确的地方,合法的访问网络”2.通过采用 SMP 安全管理平台,实现和客户端杀病毒以及Windows补丁库的联动:如果客户端未安装或正确启用杀毒软件,则会收到 SMP 的警告,并被限制上网;在正确安装并启用杀毒软件之后
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 学校 无线网络 建设 方案
限制150内